新創公司的專案管理工具離職處理:Jira、Linear 和 Asana 沒告訴你的事
從 Jira、Linear 或 Asana 移除使用者並不能清除一切。以下說明停用後仍然存在的風險及如何補救。
新創公司的專案管理工具離職處理:Jira、Linear 和 Asana 沒告訴你的事
當員工離職,從專案管理工具移除他們的存取權感覺只是例行公事——點擊停用,名字從工作區消失,搞定。但 Jira、Linear 和 Asana 都有一些存取與資料問題,在你按下停用後仍然存在。自動化規則繼續以他們的帳號運行。他們建立的 API 金鑰仍對你的程式碼庫擁有寫入權限。沒有人重新指派的任務在待辦清單中無人認領。他們管理的私人看板可能變得無法存取。本指南說明停用後仍保持活躍的事項,並提供逐工具的操作步驟來補救這些漏洞。
為什麼專案管理工具的離職處理經常被忽略
大多數新創公司創辦人將專案管理工具視為生產力軟體,而非存取安全軟體。這種定位意味著 PM 工具的離職處理雖然會出現在清單上,但不會被深入調查。你知道要移除 Slack 席位和 Google Workspace 帳號。專案管理工具感覺風險較低——它們存放你的任務,而不是客戶資料或銀行帳戶。
但這個想法是錯的,原因有三。第一,PM 工具通常與你的 GitHub、GitLab 或 Bitbucket 程式庫有直接整合。Linear、Jira 和 Asana 都支援程式庫層級的整合,允許工具在你的程式碼庫中觸發動作。授權這些整合的憑證可能與離職員工的帳號綁定。第二,PM 工具保存了你的產品路線圖、Sprint 記錄、事件日誌和內部策略——這些資料是離職員工在你停用前可能匯出或截圖的內容。第三,Jira 和 Asana 中的自動化規則在特定設定下可能在停用帳號後無限期地繼續運行,在當事人離開很久後仍影響你的團隊。
Jira:停用使用者後仍然存在的問題
Atlassian 停用 Jira 帳號後,使用者將無法登入。但這並不能清除所有問題。
自動化規則持續運行。 離職使用者建立的 Jira 自動化規則在其帳號停用後仍保持活躍。如果他們建立了自動指派問題、發送 Slack 通知或更新 Sprint 欄位的規則,這些規則會繼續觸發——歸屬於已停用的帳號。你不會看到錯誤;自動化會在沒有有效擁有者的情況下繼續運行。解決方式:前往「專案設定」→「自動化」,按作者篩選,重新指派或刪除離職員工擁有的規則。
個人 API 金鑰仍然有效。 如果員工產生了 Jira API 金鑰(用於整合、CI/CD 流程或本地自動化腳本),停用其 Jira 帳號並不會撤銷該金鑰。針對已停用使用者進行驗證的 API 金鑰,只要金鑰本身未在帳號停用前撤銷,仍會回傳 200。解決方式:在停用帳號前,前往 Atlassian 帳號設定→安全→API 金鑰,撤銷所有金鑰。務必在停用前執行,而非之後——一旦 Atlassian 帳號被停用,你就無法存取該帳號的 API 金鑰清單。
服務專案代理人持續存在。 在 Jira Service Management 中,分配給佇列的代理人在停用後仍保持指派狀態。進入的客戶請求可能會路由到已停用的代理人,卻沒有人處理。在最後一天前審查你的 JSM 佇列設定並重新指派代理人角色。
Linear:存活於員工離職後的 GitHub 整合和 API 金鑰
Linear 的停用模型比 Jira 更簡潔——移除成員後,他們的存取權會立即被封鎖。但有兩個存取面向仍然存在。
GitHub 和 GitLab 整合金鑰。 Linear 的 GitHub 整合會將問題與拉取請求同步。這個整合通常使用設定者的個人存取金鑰(PAT)進行授權。如果你的離職工程師使用自己的 GitHub PAT 設定了 GitHub↔Linear 同步,從 Linear 移除他們並不會撤銷該 PAT。整合會繼續運作,直到金鑰過期或在 GitHub 中明確撤銷。當你的資深工程師離職時:查看 Linear 中的設定→整合→GitHub,了解誰授權了此整合,然後在 GitHub 中撤銷該帳號的金鑰。
API 金鑰和 Webhook。 Linear 支援用於外部整合的個人 API 金鑰——儀表板、Zapier 自動化或自行建構的工具。與 Jira 一樣,從工作區移除成員並不會撤銷其 API 金鑰。前往 Linear 設定→API→存取金鑰。你需要在帳號仍活躍時審查,或在移除後立即審查(如果你的方案有管理員視圖)。任何使用其憑證設定的 Webhook 應重新授權至共用服務帳號或現有團隊成員。
問題指派。 Linear 不會在成員被移除時自動重新指派問題。他們的問題仍在待辦清單中,技術上無人認領,直到團隊成員手動接手或你的管理員大量重新指派。在移除前,使用「指派人 = 離職者」篩選器進行搜尋並重新指派或分類。
Asana:訪客成員、服務帳號和共用儀表板
Asana 的停用模型有個特點:如果離職成員仍列在專案中,移除他們時,Asana 可能將其轉為訪客而非完全移除。這非常重要。
訪客仍可查看任務。 如果你從 Asana 工作區移除離職員工,但忘記從個別專案中移除他們,Asana 可能會保留他們作為專案訪客。訪客對該專案中的每個任務都保有讀取存取權。解決方式:在停用帳號前,明確地從他們所在的每個專案中移除他們。Asana 的成員個人頁面列出所有成員資格——用它進行完整清查。
報告儀表板變成孤立狀態。 離職員工擁有的 Asana 報告視圖(Portfolio、目標和儀表板)在其帳號停用後可能變得無法查看或出現錯誤。如果他們是 Portfolio 擁有者,在他們的最後一天前重新指派 Portfolio 所有權:Portfolio →點選 Portfolio →設定→成員→將所有權轉移給現有團隊成員。
他們建立的規則。 與 Jira 一樣,離職使用者建立的 Asana 規則(自動化)在停用後仍然存在。前往他們管理的每個專案→自訂→規則,查找以他們名字作為建立者的規則,進行轉移或刪除。
私人看板問題:他們離開後你看不到的資料
三種工具都支援私人專案或看板——只有擁有者和明確受邀成員才能查看的空間。當擁有者離職且帳號被停用後,這些私人空間不會自動轉移給管理員。它們就此消失。
在 Jira 中,具有離職使用者設定的限制權限的專案,如果沒有其他管理員配置查看權限,可能變得無法存取。在 Asana 中,私人專案在擁有者被移除後會從搜尋和瀏覽中消失——Asana 超級管理員可以透過管理員控制台找到它們,但需要主動行動。
解決方式:在最後一天前,請離職者將其私人專案公開給第二位管理員,或匯出和記錄它們。這雖然讓人不舒服,但很必要。將其納入標準離職對話中,定位為業務連續性考量,而非懷疑。
PM 工具離職操作步驟(在最後一天前執行)
按順序執行這些步驟。標記「停用前」的項目在移除帳號後就無法執行。
Jira:
- 前往使用者個人頁面 → 列出他們管理或擁有的所有專案。
- 在他們主導的任何專案上重新指派專案負責人(專案設定 → 詳細資訊 → 專案負責人)。
- 前往他們管理的每個專案的「專案設定 → 自動化」,按其名稱篩選,重新指派或刪除其自動化。
- 如果他們使用 Jira Service Management,重新指派其代理人佇列。
- 停用前: 登入其 Atlassian 帳號設定,撤銷所有 API 金鑰,或請他們在你面前執行。
- 停用 Atlassian 帳號(Atlassian 管理員控制台 → 使用者管理 → 停用)。
Linear:
- 搜尋所有指派給他們的問題(指派人篩選),大量重新指派或取消指派。
- 查看設定 → 整合 → GitHub/GitLab — 記下誰授權了整合。
- 前往 GitHub/GitLab,如果 Linear 整合的 PAT 屬於離職者,撤銷該 PAT。
- 移除前: 在 Linear 設定 → API 中查看其 API 金鑰(如果你的方案顯示此項目)。
- 從工作區移除成員。
Asana:
- 開啟其成員個人頁面,列出所有專案成員資格。
- 重新指派他們擁有的任何 Portfolio 的所有權。
- 在他們的每個專案中,前往「自訂 → 規則」,識別他們建立的規則。
- 明確地從所有專案中移除他們(不只是工作區)。
- 透過 Asana 管理員控制台查看私人專案。
- 從管理員設定中停用帳號。
停用後仍存在的問題:工具比較
| 風險 | Jira | Linear | Asana |
|---|---|---|---|
| 自動化規則繼續運行 | 是 — 查看專案設定 → 自動化 | 不適用(無規則引擎) | 是 — 查看自訂 → 規則 |
| API 金鑰仍然有效 | 是 — 必須在停用前撤銷 | 是 — 在設定 → API 中可見 | 不適用(Asana 使用 OAuth) |
| GitHub/程式庫整合憑證 | 透過 Atlassian OAuth | 透過個人 PAT — 仍然活躍 | 透過 OAuth — 仍然活躍 |
| 移除後任務無人認領 | 是 — 任務保留,擁有者清空 | 是 — 問題保留,擁有者清空 | 是 — 任務保留,擁有者清空 |
| 私人看板無法存取 | 是 — 管理員可透過管理員面板恢復 | 是 — 需要團隊管理員 | 是 — 需要超級管理員控制台 |
| 訪客存取在移除後存活 | 不適用 | 不適用 | 是 — 轉換為專案訪客 |
此表格為現況快照。工具行為隨方案等級和產品更新而變化——在離職時請在管理員設定中確認。
如果你每次有人離職都在手動執行這個操作,請參考我們關於建立角色型存取範本和執行季度存取審查的指南——這些提供了讓每次個別離職處理更快速的上游基礎架構。
常見問題
使用者被停用後,Jira 中的任務會怎樣? 指派給已停用使用者的 Jira 任務仍然保留——任務不會被刪除,但指派人欄位會顯示已停用使用者的名字(通常呈灰色)。任務仍出現在專案看板和待辦清單中。你需要手動重新指派或分類,可以在停用前透過大量編輯(專案 → 問題 → 按指派人篩選 → 全選 → 重新指派),或在停用後使用相同篩選器進行。
在 Linear 中停用使用者是否會移除其 GitHub 整合存取權? 不會。Linear 的 GitHub 整合透過個人存取金鑰(PAT)授權。從 Linear 工作區移除該人並不會撤銷 PAT。你需要前往 GitHub → 設定 → 開發者設定 → 個人存取金鑰,直接撤銷與整合相關的金鑰。首先查看 Linear 的設定 → 整合,確認誰授權了整合,以便知道要查找哪個 GitHub 帳號。
已停用的 Asana 使用者是否仍可存取專案? 如果他們是正式成員且你從工作區移除他們,他們將失去登入存取權。但是,如果他們是個別專案的訪客,而你只移除了他們的正式成員資格,Asana 可能保留他們在這些專案中的訪客存取權。最安全的方式:在停用帳號前,使用其個人頁面的成員資格清單,明確地從他們所在的每個專案中移除他們,然後停用工作區帳號。
在有人離開前封鎖 PM 工具存取漏洞
Optserv 從員工加入的第一天起追蹤每個工具的存取權——包括 PM 工具。當有人離職時,離職流程包含 PM 工具撤銷步驟,其中包含針對每個工具的自動化和 API 金鑰查核。你不需要依賴記憶或手動清單;系統知道誰有什麼存取權,並以正確順序引導你完成撤銷。在 app.optserv.ai 免費開始 — 不需要 IT 團隊。
資料來源
- Atlassian 文件:停用或重新啟用使用者帳號(Jira Cloud)
- Atlassian 文件:為你的 Atlassian 帳號建立 API 金鑰
- Linear 文件:成員與角色、API 金鑰管理
- Asana 說明:從工作區移除成員、專案訪客存取行為
- Asana 說明:Portfolio 所有權和管理員控制台存取
Run your entire team from one place.
Optserv handles hiring, onboarding, access management, and offboarding, built for startups that want to operate like grown-ups without the enterprise overhead.
Try Optserv free